image

'Bijna alle Subaru's in VS, Canada en Japan via lek in adminpanel over te nemen'

donderdag 23 januari 2025, 17:29 door Redactie, 6 reacties
Laatst bijgewerkt: 24-01-2025, 10:09

Een beveiligingslek in een STARLINK-adminpanel van Subaru maakte het mogelijk om bijna alle auto's van de fabrikant in de Verenigde Staten, Canada en Japan over te nemen, zo stellen onderzoekers Sam Curry en Shubham Shah. Subaru werd over het probleem ingelicht en kwam binnen 24 uur met een patch. STARLINK biedt allerlei 'connected features', waaronder de mogelijkheid om de auto via een app op afstand te starten, openen of sluiten.

Een kwetsbaarheid in het adminpanel maakte het mogelijk om onbeperkte toegang tot alle voertuigen en klantaccounts in de Verenigde Staten, Canada en Japan te krijgen, aldus Curry. Via de toegang die het beveiligingslek gaf had een aanvaller die alleen de achternaam en postcode van een slachtoffer wist, e-mailadres, telefoonnummer of kentekenbewijs, allerlei acties kunnen uitvoeren. Zo was het mogelijk om de auto op afstand te starten, stoppen, vergrendelen, ontgrendelen en de locatie op te vragen.

Verder was het mogelijk om de volledige locatiegeschiedenis van elke auto van het afgelopen jaar op vijf meter nauwkeurig op te vragen, alsmede allerlei persoonlijke gegevens van klanten. Het ging onder andere om noodcontacten, geautoriseerde gebruikers, adresgegevens, facturatiegegevens, laatste vier cijfers van creditcard en voertuigpincode.

Curry en Shah ontdekten het probleem nadat ze eerst op subdomeinen van Subaru hadden gezocht. Zo ontdekten ze het STARLINK-adminpanel. Een kwetsbaarheid in de wachtwoordresetfunctie maakte het mogelijk om een wachtwoordreset uit te voeren, zonder dat hiervoor een bevestigingstoken was vereist. De enige vereiste was een geldig e-mailadres van een willekeurige Subaru-medewerker dat de onderzoekers op internet vonden. Alleen het opgeven van dit adres was voldoende.

Vervolgens verscheen er een tweefactorauthenticatie (2FA) prompt. Die wisten de onderzoekers op kinderlijk eenvoudige wijze te omzeilen door de client-side overlay in hun browser te verwijderen. Daarna bleek het adminpanel gewoon toegankelijk. Via het adminpanel lukte het de onderzoekers om zichzelf als geautoriseerde gebruiker aan de Subaru van een vriend toe te voegen en die vervolgens via het internet te ontgrendelen.

"De auto-industrie is uniek in dat een 18-jarige medewerker uit Texas de facturatiegegevens van een voertuig in Californië kan opvragen en dat laat niet echt alarmbellen afgaan. Het is onderdeel van hun dagelijkse werk. De medewerkers hebben allemaal toegang tot heel veel persoonlijke informatie en het hele ding is gebaseerd op vertrouwen", aldus Curry. "Het lijkt heel erg lastig om deze systemen echt goed te beveiligen als dergelijke brede toegang standaard zit ingebouwd."

Reacties (6)
23-01-2025, 20:19 door Anoniem
Korte samenvatting: mijdt 'connected' auto's als de pest.
Oud nieuws, maar blijkbaar nog niet genoeg herhaald...
24-01-2025, 08:59 door Anoniem
Zat het lek nou in STARLINK admin paneel of in de software van Subaru?
24-01-2025, 12:31 door Anoniem
Door Anoniem: Zat het lek nou in STARLINK admin paneel of in de software van Subaru?
Zo te zien is STARLINK, includief dat admin panel, software van Subaru, dus is het allebei waar.
24-01-2025, 13:30 door Anoniem
Door Anoniem: Zat het lek nou in STARLINK admin paneel of in de software van Subaru?

"Subaru StarLink is not owned by Elon Musk. However, the technology behind the system is inspired by Musk's own satellite technology and is designed to provide the same type of seamless connection and user experience."

bron: https://www.ceoinfluencers.com/is-subaru-starlink-owned-by-elon-musk/
24-01-2025, 13:56 door Anoniem
Door Anoniem:
Door Anoniem: Zat het lek nou in STARLINK admin paneel of in de software van Subaru?

"Subaru StarLink is not owned by Elon Musk. However, the technology behind the system is inspired by Musk's own satellite technology and is designed to provide the same type of seamless connection and user experience."

bron: https://www.ceoinfluencers.com/is-subaru-starlink-owned-by-elon-musk/

Lol uit je artike/marketing flyerl:

"The system is also designed to be incredibly secure; the data collected is stored in the cloud and accessed with encryption to keep it safe from malicious actors."

"Subaru is committed to continually developing and improving the StarLink system. The company has already announced plans to release an updated version of the system which will feature even more features and services. This new version of the system is expected to be released later this year."

Een feature is niet dat je data niet op straat komt te liggen blijkbaar, niet dat de huidige hack schadelijker is voor je dan wat ze normaal doen met het handelene en profileren. Het enige verschil is dat je nu gratis bij de data kan ipv een paar cent te betalen.
26-01-2025, 07:24 door Anoniem
Waarom zou een auto 'connected' moeten zijn?
Als het er niet is, dan kan het ook niet 'lek' zijn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.